I loven stilles krav om, at operatører og udbydere skal træffe passende tekniske og organisatoriske sikkerhedsforanstaltninger på baggrund af en vurdering af de konkrete risici.
Det betyder, at operatører og udbydere, som er omfattet, skal gennemføre en risikoanalyse og identificere og vurdere alle væsentlige risici for driften af den væsentlige tjeneste. De nærmere krav fremgår af de to bekendtgørelser, som er udstedt i medfør af loven.
På baggrund af risikoanalysen skal operatørerne og udbyderne træffe passende sikkerhedsforanstaltninger for at forebygge og minimere konsekvensen af eventuelle hændelser, der berører sikkerheden i deres net- og informationssystemer.
De mere detaljerede krav til operatører og udbydere fremgår af henholdsvis bekendtgørelse om sikkerhed i net- og informationssystemer for operatører af væsentlige tjenester på domænenavnsområdet og bekendtgørelse om net- og informationssikkerhed for visse digitale tjenester.